공격과 위협
스피어 피싱
특정 개인이나 조직을 겨냥해 실제 정보를 활용해 맞춤 제작한 피싱입니다. 일반적인 피싱 메일보다 훨씬 그럴듯합니다.
스피어 피싱은 공격자가 표적을 조사해 실제 정보로 메시지를 다듬는, 표적형 피싱입니다. 표적의 이름, 직책, 최근 프로젝트, 동료 이름, 회사 행사 같은 정보가 쓰입니다. 이런 맞춤 작업 덕분에 공격 성공률이 크게 올라갑니다.
일반적인 피싱이 넓게 그물을 던진다면 스피어 피싱은 정밀 무기입니다. 공격자는 메시지를 만들기 전에 링크드인과 회사 웹사이트, 소셜 미디어를 며칠씩 뒤지며 표적을 조사하기도 합니다.
방어책으로는 스피어 피싱 상황을 다루는 보안 인식 교육, 이메일 인증(DMARC, DKIM, SPF), 자격 증명이나 금전이 관련된 요청에 대한 확인 절차가 있습니다. 비밀번호 관리자는 마지막 단계를 지켜 줍니다. 피해자가 스피어 피싱 링크를 눌렀더라도 가짜 도메인에서는 자격 증명을 자동으로 채우지 않습니다.
스프레드시트로 비밀번호를 공유하지 마세요
TeamPassword는 팀의 자격 증명을 종단간 암호화하여 저장하고 공유하고 교체합니다.
전 세계 900개 이상의 에이전시와 소규모 팀이 사용합니다